Ho un indirizzo e-mail in una determinata istituzione. Qualche giorno fa mi hanno inviato una e-mail (in tedesco), che mi piacerebbe parafrasare senza rivelare l'istituzione:
Dear Madams and Sirs,
a new identity management system has been introduced at the ... Together with the new system, a new password guideline came into effect. Thus, it is now necessary for every user to have his current password checked by the new system.
You will soon receive a personified e-mail with instructions on how to confirm the password via the webpage of the [name of IT department] of the ... (Web: [website of IT department] -> ... -> [confirm password])
We point out that at no point in time we will ask you to send your login or password via e-mail or to change or confirm your password on any other webpage thanhttps://idm...
Communication with that webpage is always encrypted (https). You can check if the webpage indeed belongs to ... by clicking the lock symbol in the status bar of your browser. The fingerprint of the certificate is ...
In case you are still unsure whether the above request has in fact been sent by the ..., please contact the help desk. (Web: [website of IT department] -> [Services] -> ...)Yours sincerely, ...
(security administrator)
Ora questo non sembra una e-mail di phishing, e un collega ha infatti contattato l'help desk: hanno confermato che è stato il nostro dipartimento IT a inviare l'e-mail.
Quello che mi piacerebbe sapere è se l'invio della e-mail di cui sopra fosse appropriato. Hanno detto al mio collega che dovevano farlo a causa di un nuovo algoritmo di hash che stavano per usare. Capisco che non possono produrre i nuovi hash da quelli vecchi, ma continuo a pensare che farlo tramite una tale e-mail sia alquanto strano, ma rende gli utenti più insicuri quando il prossimo reale arriva l'e-mail di phishing. Quello che trovo particolarmente dubbio è il link diretto a https://idm...
Ciò che mi sarei aspettato in un caso del genere: il reparto IT invia semplicemente una richiesta che ogni utente cambi la sua e-mail fino a questa e quella data. Sarebbe un approccio migliore? O i reparti IT si sono avvicinati meglio?
Aggiornamento: hanno inviato la "e-mail personificata" il giorno dopo. Conteneva due pezzi di nuove informazioni:
- La frase "La password deve essere cambiata se non conferma le nuove regole di sicurezza",
- una data fino a quando dovrò confermare la mia password.